PRÁVNÍ INFORMACE

Zásady ochrany osobních údajů

Jak shromažďujeme, zpracováváme a chráníme osobní údaje v souladu s GDPR.

Účinnost:27. července 2026Jurisdikce:EEA (Česká republika a Slovensko)

1. Úvod a totožnost provozovatele

Tyto Zásady ochrany osobních údajů upravují shromažďování, zpracování a ochranu osobních údajů v rámci platformy GainSync, včetně backendového GraphQL API, webových a mobilních aplikací a souvisejících služeb (dále společně jen „Služba“).

Službu provozuje Richard Pokuta, nezávislý podnikatel (OSVČ) registrovaný pod IČO: 29650712, se sídlem Orlová, Moravskoslezský kraj, Česká republika (dále jen „GainSync“, „my“, „nás“ nebo „naše“). Při zpracování dat postupujeme striktně v souladu s Obecným nařízením o ochraně osobních údajů (EU) 2016/679 („GDPR“).

Tyto Zásady ochrany osobních údajů se řídí českým právem. Pokud má subjekt údajů obvyklé bydliště ve Slovenské republice, použijí se povinné ustanovení ochrany spotřebitele Slovenské republiky v rozsahu požadovaném příslušným právem EU.

3. Jaká data shromažďujeme

Uplatňujeme princip minimalizace dat. Na základě funkcionality platformy zpracováváme následující kategorie:

3.1 Data shromažďovaná od Trenérů (GainSync jako Správce)

Identifikační a autentizační údaje: celé jméno, e-mailová adresa, uživatelské jméno, kryptograficky zahašovaná hesla (bcrypt), Google OAuth ID tokeny, profilové avatary, čísla bankovních účtů pro platební žádosti a data resetování hesla.

Firemní a fakturační údaje: stav předplatného, údaje o předplatném zpracované prostřednictvím Paddle (Merchant of Record), daňová identifikační čísla. GainSync neukládá surová čísla platebních karet.

Provozní a knihovní data: vlastní cvičební knihovna (včetně verzí, svalových skupin, vybavení, obtížnosti, oblíbených položek), jídelní knihovna (verzovaná), šablony tréninkových a jídelních plánů, poznámky o Klientech a nastavení pozvánek/žádostí o připojení.

Trenérský dashboard a vztahy: údaje o počtu klientů, aktivních klientech, čekajících žádostech, pozvánkových kódech a historii vztahů trenér-klient.

3.2 Data zpracovávaná jménem Trenérů (GainSync jako Zpracovatel)

Profilová, komunikační a relační data Klientů: jméno, e-mail, uživatelské jméno, Google OAuth ID tokeny, stavy žádostí o připojení, vztah trenér-klient, údaje o online/offline přítomnosti, poslední aktivita a textová/skupinová komunikace včetně příloh (obrázky, dokumenty, tréninkové/jídelní/platební zprávy), read receipts, psaní a presence.

Zdravotní, biometrická a fitness data (zvláštní kategorie): tělesná váha, procento tělesného tuku, objem svalové hmoty, obvody až 14 tělesných partií (krk, ramena, hrudník, pas, boky, biceps levý/pravý, předloktí levé/pravé, stehno levé/pravé, lýtko levé/pravé a další dle nastavení), záznamy o cílech, tělesná výška, datum narození/vek.

Vizuální média Klientů: fotografie pokroku, obrázky jídel, videa cviků, avatary, ikony skupin, chatové obrázky a dokumenty. Soubory jsou nahrávány přes zabezpečená podepsaná URL (S3/Supabase) a mohou být optimalizovány (sharp/jpegtran), remuxovány (ffmpeg), validovány jako PDF (pdf-lib) nebo skenovány (ClamAV).

Tréninková data: šablony a přiřazené tréninkové plány, plánované dny, cviky, plánované série (rozsah opakování, zátěž, cílové RPE, to-failure, myo-rep match, dropset), individuální úpravy Klienta, zahájené/dokončené tréninkové relace, zaznamenané série (váha, opakování, RPE/RIR, poznámky), celkový objem, zpětná vazba k náročnosti a týdenní aktivita.

Check-in metriky: sebehodnocení nálady, energie, spánku a svalové bolesti (soreness) a související upomínky a výstrahy.

Výživová data: nutriční cíle (kalorie, bílkoviny, sacharidy, tuky, cílová váha), jídelní plány a jejich verze, denní záznamy příjmu (ASSIGNED_MEAL, CUSTOM_MEAL), denní agregace (nutritionDay) a historie cílů.

Scaling Suggestions: automaticky nebo ručně generované návrhy na úpravu zatížení, opakování nebo cviků, včetně stavů schválení/zamítnutí Trenérem a cvik-specifických doporučení.

Platební žádosti: jednorázové a opakované platební požadavky Trenéra vůči Klientovi (částka, měna, variabilní symbol, splatnost, stav PENDING/PAID/CANCELLED/OVERDUE) a související fakturační záznamy zpracované Paddle pro předplatné Trenéra.

3.3 Systémová a technická data (automaticky shromažďovaná)

IP adresy, identifikátory zařízení, operační systém a platforma (iOS/Android/Web), FCM push tokeny, online/offline presence, strukturované aplikační logy (Pino), chybové hlášky, údaje o rate limitingu (Redis) a bezpečnostní auditní záznamy.

Notifikace: databázové notifikace (až 19 typů), doručování push prostřednictvím FCM, transakční e-maily prostřednictvím Resend a správa platných/neplatných zařízení.

Žádosti o export dat: metadata a archivy plných exportů iniciovaných uživatelem, doručených e-mailem.

4. Právní základ pro zpracování (GDPR)

Osobní údaje zpracováváme na základě následujících právních titulů:

Plnění smlouvy (čl. 6 odst. 1 písm. b)): pro poskytování Služby, autentizaci (životní cyklus JWT access/refresh tokenů), správu rolí (TRAINER/CLIENT), žádostí o připojení, tréninkových a výživových plánů, chatu, plateb, notifikací a exportů.

Oprávněný zájem (čl. 6 odst. 1 písm. f)): pro monitorování bezpečnosti, prevenci zneužití API (rate limiting Redis), diagnostiku, optimalizaci výkonu, doručování notifikací, ořezávání neplatných zařízení a prevenci podvodů.

Výslovný souhlas (čl. 9 odst. 2 písm. a)): pro zpracování zdravotních, biometrických a vizuálních dat Klientů, check-in metrik a fotografií pokroku. Klienti udělují tento souhlas přímo svému Trenérovi. Klienti mohou tento souhlas kdykoli odvolat, což povede k okamžitému ukončení zpracování a nevratnému smazání příslušných dat.

5. Další zpracovatelé a sdílení dat

GainSync osobní údaje neprodává. Využíváme pouze prověřené subdodavatele vázané přísnými dohodami o mlčenlivosti. Data jsou sdílena výhradně pro účely provozu:

Infrastruktura a databáze

PostgreSQL databáze (per služba) pro persistentní data, Redis pro cache, pub/sub a rate limiting, Supabase/S3 pro objektové úložiště a podepsaná URL (progress photos, meal images, exercise videos, avatars, group icons, chat attachments).

Fronty a zpracování

BullMQ fronty pro asynchronní úlohy (notifikace, exporty dat, zpracování médií, platební plánovač a overdue scheduler).

Komunikace

Resend pro transakční e-maily (reset hesla, platební upozornění, exporty) a Firebase Cloud Messaging (FCM) pro push notifikace.

Zpracování médií a bezpečnost

sharp a jpegtran pro optimalizaci obrázků, ffmpeg pro remux videí, pdf-lib pro validaci PDF, ClamAV pro antivirové skenování nahrávaných souborů.

Monitoring a logování

Pino pro strukturované aplikační logy a Prometheus pro metriky výkonu a bezpečnosti.

Merchant of Record

Paddle pro zpracování předplatného Trenérů, fakturaci a odvod daní. GainSync neukládá surová čísla platebních karet.

Přístup Trenéra

Všechna Klientova data jsou Trenérovi přístupná v reálném čase za účelem správy tréninku, výživy, pokroku a platebních žádostí.

Zákonné povinnosti

Údaje zpřístupníme pouze v případě, že k tomu budeme donuceni platným soudním příkazem nebo závaznou žádostí orgánů činných v trestním řízení v rámci naší jurisdikce.

Behaviorální analytika

Microsoft Clarity (Microsoft Ireland Operations Limited / Microsoft Corporation) pro behaviorální analytiku, heatmapy a záznamy relací na našem marketingovém webu, webové aplikaci a mobilních aplikacích. Data jsou přenášena do Spojených států na základě EU Standardních smluvních doložek. Záznamy relací jsou uchovávány po dobu 30 dnů; agregovaná data heatmap po dobu až 13 měsíců.

6. Komerční práva k anonymizovaným datům

Data shromážděná prostřednictvím Služby (včetně historie tréninků, check-in metrik a zaznamenaných sérií) můžeme agregovat a deidentifikovat za účelem zlepšování Scaling Suggestions a platformové analytiky. Pokud tato data nelze rozumně reidentifikovat, ať samostatně nebo v kombinaci s dalšími daty, která máme k dispozici, považujeme je za anonymizovaná a mimo rozsah GDPR. Pokud deidentifikovaná data by stále mohla být znovu spojena s konkrétní osobou (pseudonymizovaná data), nadále je považujeme za osobní údaje a zpracováváme je pouze na právních základech uvedených v Sekci 4.

7. Cookies a autentizace

Využíváme nezbytná řešení lokálního úložiště (např. JWT access/refresh tokeny, role onboardingu TRAINER/CLIENT, zařízení a online/offline presence tokeny), která jsou striktně nutná pro autentizaci uživatelů, autorizaci API, správu relací (session), odhlášení (logout/logoutAll) a zabezpečení. Tato řešení jsou podle směrnice ePrivacy vyňata z povinnosti získat předchozí souhlas.

Dále využíváme Microsoft Clarity, nástroj behaviorální analytiky, který pomocí cookies a session storage zaznamenává heatmapy, vzorce klikání a záznamy relací na našem marketingovém webu, naší webové aplikaci a našich mobilních aplikacích. Clarity není nezbytná a vyžaduje váš souhlas před aktivací pro návštěvníky v EU, EHP, UK a Švýcarsku. Na webu můžete tuto sledování přijmout nebo odmítnout prostřednictvím cookie banneru a souhlas kdykoli odvolat přes odkaz na nastavení cookies. V mobilní aplikaci můžete Clarity zapnout nebo vypnout v nastavení soukromí v aplikaci. Nenasazujeme žádné reklamní cookies třetích stran.

8. Věkové omezení (Nezletilí)

Služba je určena výhradně osobám starším 16 let. Vědomě neshromažďujeme osobní údaje od osob mladších 16 let. Zjistíme-li, že uživatel mladší 16 let poskytl osobní údaje bez prokazatelného souhlasu rodičů, okamžitě a trvale zrušíme jeho účet a veškerá související data odstraníme.

9. Zabezpečení dat a odpovědnost uživatele

Zavádíme bezpečnostní protokoly v souladu s oborovými standardy, včetně šifrování TLS 1.2+ při přenosu, šifrování AES v klidu, bcrypt pro ukládání hesel, JWT access/refresh tokeny pro autentizaci, podepsaná URL (S3/Supabase) pro bezpečný přenos médií, Redis rate limiting pro ochranu API, ClamAV pro skenování souborů, Pino logy a Prometheus metriky. Žádný internetový systém však není absolutně nenapadnutelný. Berete na vědomí, že data do Služby přenášíte na vlastní nebezpečí. Dále nesete výhradní odpovědnost za zachování důvěrnosti vašich přihlašovacích údajů, OAuth tokenů a zařízení. GainSync nenese odpovědnost za úniky dat způsobené prolomením hesel uživatelů, ztrátou zařízení nebo neoprávněným přístupem k vašemu zařízení.

10. Uchovávání dat

Údaje o účtu Trenéra jsou uchovávány po dobu trvání aktivního předplatného. Po zrušení účtu nebo ukončení vztahu s Klientem jsou veškerá osobní a zdravotní data nevratně smazána do 30 dnů, s výhradou minimálních fakturačních záznamů, které si musíme ponechat výhradně za účelem splnění zákonných daňových a účetních povinností. Mediální soubory v úložišti Supabase/S3, exportní archivy a databázové notifikace jsou smazány v souladu se stejným harmonogramem, pokud zákon nevyžaduje jinak.

11. Vaše práva subjektů údajů (GDPR)

Máte právo na přístup, opravu, omezení zpracování nebo výmaz vašich dat, právo na přenositelnost údajů a také právo podat stížnost u dozorového úřadu, zejména u Úřadu pro ochranu osobních údajů (ÚOOÚ, uoou.cz), nebo u dozorového úřadu vašeho bydliště či místa údajného porušení.

Trenéři

Uplatňujte tato práva přímo prostřednictvím nastavení vašeho účtu nebo kontaktováním na e-mailu: [email protected].

Klienti

Vzhledem k tomu, že váš Trenér je Správcem dat, musíte veškeré požadavky v rámci GDPR směřovat přímo na vašeho Trenéra. GainSync provede technický výmaz, export nebo přenos vašich dat pouze na základě explicitního pokynu od vašeho Trenéra, a to včetně dat z PostgreSQL, Supabase/S3, Redis a BullMQ front.

12. Úpravy zásad

Můžeme a budeme tyto Zásady ochrany osobních údajů kdykoli měnit. O podstatných změnách budete informováni prostřednictvím Služby nebo e-mailem. Vaše další používání Služby po takových úpravách představuje váš závazný souhlas s revidovanými zásadami.

← Zpět na domovskou stránku